Sage et RGPD : paie, contrats et transferts de données
Sage et RGPD : identifier les contrats, partenaires et transferts, contrôler les accès et fixer les durées des documents comptables et RH.
- Identifier les acteurs pour votre produit Sage
- Vérifier les partenaires, l’hébergement et les transferts
- Construire une fiche de contrôle comptabilité et paie
- Séparer les durées de conservation par document
- Rassembler les pièces avant de conclure sur l’outil
- Organiser la réception des habilitations avec les métiers
- Préparer l’assistance sans transmettre tout le dossier
- Répondre aux droits en suivant les données entre applications
- Prévoir la sortie avant de résilier
- Ce qu’il faut retenir
- FAQ
Une installation locale de comptabilité, un service de paie hébergé et une connexion avec un intégrateur ne créent pas la même chaîne de traitement. Pour examiner Sage au regard du RGPD, partez du produit, du contrat et des accès effectifs. Une conclusion unique sur toute la gamme masquerait les responsabilités à organiser.
Identifier les acteurs pour votre produit Sage
L’accord Sage sur le traitement des données rattache les engagements au contrat concerné. Il prévoit la situation du client responsable de traitement comme celle du client sous-traitant et organise le recours à d’autres prestataires ainsi que les transferts. L’entité contractante doit être relevée dans votre contrat : elle ne se déduit pas simplement du siège du groupe.
Pour un logiciel installé localement, examinez séparément l’hébergement, les sauvegardes et les interventions de support. Le fournisseur peut n’avoir aucun accès à certaines données et en recevoir pour une autre opération. La qualification suit les faits et les finalités, conformément aux Art. 4(7), 4(8) et 28(3) du RGPD.
Notre guide de l’article 28 fournit les points contractuels à contrôler. Lorsque vous êtes cabinet comptable ou prestataire de paie, vérifiez aussi les instructions et autorisations reçues de vos propres clients.
Vérifier les partenaires, l’hébergement et les transferts
La documentation de diligence Sage distingue les listes de sous-traitants par produits et signale que certains partenaires technologiques peuvent être directement vos prestataires. Archivez la liste correspondant à votre service et identifiez qui contracte avec l’intégrateur. Un partenaire connecté ne relève pas nécessairement de la même chaîne contractuelle.
Demandez où se déroulent le stockage, le support et les opérations de maintenance. L’origine britannique du groupe ne prouve pas à elle seule un transfert vers le Royaume-Uni. Lorsqu’un tel transfert existe, la décision d’adéquation RGPD a été renouvelée le 19 décembre 2025 : le texte de la Commission fixe désormais l’échéance au 27 décembre 2031, sauf prolongation. Cela ne couvre pas automatiquement les flux ultérieurs vers tous les autres pays.
Cartographiez ces flux dans votre analyse des transferts de données, avec leur destinataire, leur finalité et le mécanisme applicable. Évitez une conclusion générale fondée uniquement sur une mention d’hébergement européen.
Construire une fiche de contrôle comptabilité et paie
Cette grille est une méthode de revue proposée pour votre organisation. Elle ne présume pas des fonctionnalités disponibles dans chaque produit Sage.
| Opération | Question à résoudre | Élément à conserver |
|---|---|---|
| Comptabilité clients | Quels champs sont nécessaires et qui les consulte ? | Liste des rôles et règles d’accès |
| Paie | Les informations salariales sont-elles isolées des accès commerciaux ? | Matrice d’habilitations validée |
| Assistance technique | Quel accès est ouvert, pour quelle intervention et quelle durée ? | Ticket et preuve de fermeture |
| Connecteur bancaire ou CRM | Qui reçoit les données et sur quel contrat ? | Fiche du destinataire et périmètre autorisé |
| Sauvegarde | Qui restaure, dans quelles conditions et avec quelle traçabilité ? | Procédure et compte rendu de vérification |
| Fin de contrat | Dans quel format reprendre les données utiles ? | Export vérifié et traitement des copies restantes |
Pour chaque ligne, nommez un responsable interne et une date de contrôle. Une attestation générale du fournisseur peut aider à l’évaluation de sécurité ; elle ne remplace pas la vérification des droits effectivement attribués dans votre installation.
Séparer les durées de conservation par document
Les documents comptables et pièces justificatives se conservent dix ans selon l’Art. L. 123-22 du Code de commerce. L’employeur conserve un double des bulletins de paie pendant cinq ans selon l’Art. L. 3243-4 du Code du travail. Ces textes portent sur des objets différents : ils ne justifient pas dix ans de conservation de chaque donnée présente dans le logiciel.
Définissez une règle par catégorie, avec son point de départ, les restrictions d’accès et la suppression ou l’archivage justifié. Distinguez notamment les données des factures des informations de prospection. Pour les salariés, la gestion des données RH doit aussi intégrer l’information des personnes et le traitement de leurs demandes.
Rassembler les pièces avant de conclure sur l’outil
Préparez un dossier correspondant à votre installation : produit et version, modules activés, mode d’hébergement, entité cliente, contrat signé et intervenants autorisés. Ajoutez les intégrations réellement utilisées. Un module acheté mais inactif et un connecteur qui reçoit quotidiennement des données ne créent pas le même périmètre à examiner.
Rapprochez ensuite trois sources d’information. Le contrat décrit les engagements. La documentation de l’éditeur expose un fonctionnement ou une offre. La configuration et les opérations constatées dans votre environnement montrent ce qui est effectivement en place. Une différence entre ces sources appelle une clarification ; elle ne doit pas être effacée par une conclusion globale « conforme au RGPD ».
Pour chaque pièce, relevez sa date et son champ. Une documentation générale peut être pertinente sans couvrir un ancien contrat, une option particulière ou les prestations de l’intégrateur. Si une information manque, formulez une demande précise : données accessibles pendant le support, lieux d’intervention, possibilité de limiter l’accès ou modalités de restitution. Une réponse commerciale générale ne résout pas automatiquement ces questions.
Organiser la réception des habilitations avec les métiers
La direction financière, la paie et l’administrateur devraient convenir des opérations nécessaires à chaque rôle avant de vérifier les droits. Distinguez consulter, modifier, valider, exporter et administrer. Un salarié chargé de rapprocher des règlements n’a pas nécessairement besoin du détail des rémunérations ; un gestionnaire de paie peut avoir besoin de modifier une donnée sans pouvoir changer toutes les habilitations.
La vérification peut être préparée sur un environnement et des données adaptés, de préférence fictives lorsque cela permet de vérifier le besoin. Voici des opérations à examiner selon les capacités du produit :
- ouvrir un dossier relevant du périmètre autorisé et tenter d’accéder à un dossier extérieur à ce périmètre ;
- produire un export et contrôler les colonnes ainsi que les personnes qui peuvent le récupérer ;
- retirer une habilitation, puis vérifier les accès encore possibles par les autres outils connectés ;
- examiner la séparation entre préparation d’une opération et validation lorsque l’organisation la prévoit.
Ce protocole est proposé au client ; il ne décrit aucun essai réalisé sur Sage et ne garantit pas que chaque fonction existe. Le compte rendu doit distinguer ce qui a été vérifié, ce qui dépend d’une option et ce qui reste inconnu. Les limites découvertes peuvent demander une autre organisation du travail ou des mesures complémentaires.
Préparer l’assistance sans transmettre tout le dossier
Avant d’envoyer une capture, un export ou une base au support, décrivez le problème à résoudre et les informations nécessaires pour le reproduire. Une anomalie d’affichage peut parfois être expliquée sans transmettre tous les bulletins de paie. Lorsque des données réelles sont nécessaires, délimitez le périmètre et choisissez un canal approprié.
Identifiez l’intervenant, son organisme, l’accès demandé et la durée prévue. La fermeture d’un ticket ne démontre pas à elle seule la révocation d’un accès ou le traitement des copies transmises. Prévoyez qui vérifie ces points et quels éléments permettent de conclure. Ces mesures relèvent de l’organisation des accès et de la sécurité à adapter au risque, notamment au regard de l’Art. 32.
En cas d’envoi au mauvais destinataire ou d’accès inattendu, conservez les faits utiles et analysez s’il existe une violation de données personnelles. Un incident technique n’est pas toujours une violation ; inversement, la présence d’un contrat de sous-traitance ne dispense pas d’examiner les conséquences et les obligations des Art. 33 et 34.
Répondre aux droits en suivant les données entre applications
Une demande d’accès d’un salarié peut concerner les données du logiciel de paie, mais aussi des échanges et documents conservés ailleurs. Identifiez les sources pertinentes et les intervenants capables d’aider à la recherche. Le mécanisme d’assistance prévu par l’Art. 28(3)(e) ne transfère pas au fournisseur l’ensemble de la décision et de la réponse du responsable de traitement.
Une extraction technique doit être relue avant l’envoi : comprend-elle les informations attendues, les codes sont-ils intelligibles et les données d’autres personnes correctement examinées ? La réponse doit également comporter les informations sur le traitement prévues par l’Art. 15. Un fichier exporté n’est donc qu’une pièce du dossier de réponse.
Pour une demande d’effacement, rapprochez chaque catégorie des finalités encore pertinentes et des obligations de conservation réellement applicables. Le maintien justifié d’une pièce comptable ne permet pas de conserver toutes les copies de travail ou de poursuivre tous les usages du profil. Documentez le raisonnement et les opérations demandées aux différents intervenants.
Prévoir la sortie avant de résilier
Définissez les données et pièces à reprendre, leur format attendu et les moyens de continuer à les consulter pendant la durée justifiée. Un export qui s’ouvre peut rester insuffisant si des pièces jointes, des relations entre dossiers ou des explications de codes manquent. Préparez des critères de réception avec la comptabilité et la paie, puis faites vérifier la reprise avant de considérer cette étape comme terminée.
Traitez séparément la fin des accès, les connecteurs, les copies détenues par les prestataires et les données conservées sous votre responsabilité. L’Art. 28(3)(g) encadre la suppression ou le renvoi en fin de prestation, avec l’exception légale prévue. Une obligation de conserver certaines pièces doit être organisée dans un périmètre identifié ; elle ne justifie pas automatiquement de laisser un ancien compte opérationnel accessible.
Ce qu’il faut retenir
- Évaluer le produit et les accès réels, y compris pour une installation locale.
- Identifier l’entité Sage, l’intégrateur et les destinataires propres à chaque service.
- Utiliser le cadre actuel des transferts, sans déduire les flux de la nationalité du groupe.
- Fixer des durées par catégorie de documents et vérifier la possibilité d’exporter les données.
FAQ
Sage est-il toujours sous-traitant ?
La qualification dépend de l’opération. Identifiez les données traitées pour votre compte et distinguez les éventuels traitements propres du fournisseur ou d’un partenaire.
Le Brexit interdit-il un transfert vers le Royaume-Uni ?
Non. Une décision d’adéquation RGPD renouvelée en décembre 2025 existe. Il faut néanmoins identifier les flux réels et examiner séparément les autres destinataires.
Peut-on conserver tout le dossier d’un salarié dix ans ?
Une durée relative aux pièces comptables ne s’applique pas indistinctement à un dossier RH. Chaque catégorie demande une justification et un point de départ adaptés.
Recevez nos analyses conformité dans la newsletter.
Thiébaut Devergranne, docteur en droit et spécialiste du droit des technologies depuis plus de vingt ans. Sources vérifiées le 28 septembre 2026.